説明
AWS::SQS::Queueはメッセージキューを宣言します。その存在は資産一覧に必要な情報であり、それ自体が脆弱性ではありません。
想定される影響
一覧から漏れたキューは、アクセス権や再処理ポリシーの確認から外れ、障害対応に必要なメッセージの流れを把握しにくくなる場合があります。
対処方法
キューの所有者、プロデューサー、コンシューマーを記録し、キューポリシー、暗号化、メッセージ保持、失敗したメッセージの処理方法を確認してください。
例
最初の構成はデフォルトのSSE-SQSで保存データを暗号化し、後の例は新しいメッセージにSSE-KMSを選択します。KMSを使う場合は、プロデューサーとコンシューマーに必要なキーの権限も付与してください。
変更前
yaml
Resources:
MyQueue:
Type: AWS::SQS::Queue
Properties:
QueueName: SampleQueue
変更後
yaml
Resources:
MyQueue:
Type: AWS::SQS::Queue
Properties:
QueueName: SampleQueue
KmsMasterKeyId: alias/aws/sqs